開發者未審查即採用生成程式碼
Generated Code Adopted Without Developer Review
運行與監控
風險描述
當團隊在交付壓力下大量採用生成的程式碼,審查流於形式時;系統因上線後發現多處相同型態的缺陷,皆源自未經檢視的生成片段,修補成本遠高於當初省下的審查時間,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
NIST AI 600-1Information Security
NIST AI RMFMEASURE 2.7
ISO/IEC 42005影響評估流程
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 5
具體風險處置與實施指引
將 AI 生成程式碼一律納入實質審查,禁止交付壓力下的形式審查; 於流水線整合安全掃描,生成片段須通過才可合併; 對開發者實施安全意識培訓,明確生成程式碼的審查責任